Специалисты обнаружили новую фишинговую кампанию, нацеленную на пользователей популярной игры Minecraft. Атака эксплуатирует доверие к открытому стороннему лаунчеру HMCL (Hello Minecraft! Launcher). Злоумышленники зарегистрировали поддельные домены hmcl[.]io и hmcl[.]app, которые внешне копируют официальный портал загрузки. Посетители, переходя на эти ресурсы, скачивали архив hmcl.zip, содержащий вредоносное программное обеспечение. Методом доставки выступает техника DLL-подгрузки (DLL side-loading), позволяющая запустить легитимную программу удаленного доступа ScreenConnect в обход многих средств защиты.
Описание
Внутри архива находились три файла: исполняемый файл HMCL-3.13.2.exe с действительной цифровой подписью Microsoft Corporation, вредоносная библиотека dsetup.dll и переименованная оригинальная библиотека dsetup_orig.dll. При запуске подписанного приложения операционная система загружает dsetup.dll, и вредоносный код начинает выполняться в контексте доверенного процесса. Такая техника позволяет обойти проверки на основе цифровых подписей и репутации файлов.
Вредоносная библиотека использует двухканальную стратегию выполнения. Первый канал отвечает за маскировку: DLL извлекает из своих ресурсов оригинальный лаунчер HMCL и запускает его, демонстрируя пользователю нормальный интерфейс игры. Второй канал занимается доставкой и установкой программы удаленного доступа. Сначала DLL проверяет, не выполняется ли она в аналитической среде. Для этого используются инструкции CPUID для проверки строки производителя процессора, функция EnumDisplayDevicesA для проверки названия видеокарты, а также объем физической памяти и количество мониторов. Если обнаруживаются признаки виртуальной машины или песочницы, вредоносная активность блокируется, и на диск записывается только отладочный журнал.
Если проверка пройдена успешно, DLL расшифровывает встроенный MSI-пакет с помощью алгоритма AES-128-CBC. Ключ расшифровки и вектор инициализации хранятся в самом DLL. Расшифрованный файл сохраняется во временную папку с именем dxupdate_.msi. Затем через командную строку запускается установщик msiexec.exe с параметром /qn, что обеспечивает полностью тихую установку без отображения окон. Программа удаленного доступа ScreenConnect устанавливается в папку %ProgramFiles%\Microsoft.VC1420.ATL, которая имитирует структуру каталогов Visual C++ версии v142. После завершения установки MSI-файл удаляется командой del для сокрытия следов.
Как показал анализ экспертов, ScreenConnect регистрируется как служба Windows, что обеспечивает его автоматический перезапуск после перезагрузки системы. Дополнительно злоумышленники регистрируют LSA-пакет аутентификации (Local Security Authority) и поставщика учетных данных (Credential Provider). Это позволяет им выполнять вход в систему и получать доступ к экрану блокировки без ввода пароля пользователя. Все интерфейсные элементы ScreenConnect - значок в области уведомлений, баннеры подключения, всплывающие уведомления и форма обратной связи - отключены через конфигурационный файл app.config. В общей сложности отключено одиннадцать параметров, что делает работу программы полностью незаметной для пользователя. Комментарии в этом файле выполнены на арабском языке, что может указывать на региональную принадлежность атакующих.
Управление зараженными системами осуществляется через C2-сервер def.filegit.com на порту 8041. Соединение шифруется с помощью TLS. ScreenConnect предоставляет полный набор возможностей удаленного управления: удаленный рабочий стол, управление файлами, запуск команд и так далее. Таким образом, атакующий получает полный контроль над атакованным компьютером, включая доступ к личным данным, паролям, криптовалютным кошелькам и другой конфиденциальной информации.
Данная атака демонстрирует сложность современных угроз и ограниченность традиционных сигнатурных методов обнаружения. Использование легитимного программного обеспечения с цифровой подписью, комбинированное с поддельными веб-сайтами и многоступенчатой доставкой, требует от пользователей повышенной бдительности. Пользователям Minecraft рекомендуется загружать лаунчеры только с официальных проверенных источников, внимательно проверять URL-адреса в адресной строке браузера и не запускать файлы из подозрительных архивов. Корпоративным клиентам следует внедрять средства поведенческого анализа на конечных точках, блокировать подозрительные соединения к неизвестным доменам и проводить регулярное обучение сотрудников основам кибербезопасности. Трехуровневая защита - технические средства на конечных точках, сетевой контроль и человеческая осведомленность - остается наиболее эффективным подходом против подобных многоэтапных атак.
Индикаторы компрометации
Domain
- def.filegit.com
- hmcl.app
- hmcl.io
MD5
- 292674bab05cfa3ac822c95dbf74feed
- 3df90f27485b785de9731d09240ca2d7
- 4b2d9ff364c8e1e6e59f97da36fa94c6